Informatiebeveiligingsbeleid van JJC
Informatiebeveiliging is voor JJC een essentieel onderdeel van de dienstverlening. JJC ontwerpt en levert webbased softwareapplicaties ten behoeve van arbodienstverlening en verwerkt daarbij informatie in een omgeving waarin vertrouwelijkheid, integriteit en beschikbaarheid van gegevens van groot belang zijn.
JJC heeft haar informatiebeveiliging ingericht op basis van geldende wet- en regelgeving, toepasselijke normen en contractuele afspraken. Daarbij wordt gewerkt volgens een Information Security Management System (ISMS), waarmee risico’s worden beheerst en verbeteringen structureel worden gevolgd.
JJC ontwikkelt en beheert integrale, webbased softwareapplicaties. Hiermee ondersteunen we werkgevers, arbodiensten, bedrijfsartsen en adviseurs op het gebied van arbeid, vitaliteit en gezondheid. Bij ons staan de klant en de kwaliteit van onze software en dienstverlening centraal. De uitvoering van ondersteunende en technische activiteiten is uitbesteed aan externe dienstverleners, waaronder begrepen softwareontwikkeling, hosting, technisch beheer en informatiebeveiligingsdiensten. JJC blijft eindverantwoordelijk voor de aansturing, beheersing en monitoring van deze uitbestede diensten binnen het ISMS.
Onze uitgangspunten
JJC hanteert de volgende uitgangspunten voor informatiebeveiliging:
- informatiebeveiliging is een vast onderdeel van onze dienstverlening en bedrijfsvoering;
- persoonsgegevens en andere vertrouwelijke informatie worden zorgvuldig behandeld en passend beschermd;
- beveiligingsmaatregelen worden afgestemd op risico’s, toepasselijke eisen en de aard van onze dienstverlening;
- toegang tot informatie en systemen wordt beperkt tot geautoriseerde personen;
- incidenten, afwijkingen en verbeterpunten worden beoordeeld en waar nodig opgevolgd;
- informatiebeveiliging wordt periodiek geëvalueerd en continu verbeterd.
Wet- en regelgeving en normen
JJC baseert haar informatiebeveiliging op relevante wet- en regelgeving, normatieve eisen en contractuele afspraken. Daarbij sluiten wij in ieder geval aan bij:
- ISO/IEC 27001:2022;
- NEN 7510:2024;
- de Algemene verordening gegevensbescherming (AVG).
Hiermee borgen wij dat informatiebeveiliging en privacy structureel zijn verankerd binnen onze organisatie en dienstverlening.
Privacy en gegevensverwerking
JJC gaat zorgvuldig om met persoonsgegevens. Voor zover wij persoonsgegevens verwerken in opdracht van klanten, doen wij dat binnen de gemaakte afspraken en in overeenstemming met toepasselijke wet- en regelgeving. Wij treffen passende technische en organisatorische maatregelen om gegevens te beschermen tegen verlies, onbevoegde toegang en onrechtmatige verwerking.
Leveranciers en uitbesteding
Risico-gebaseerde aanpak
(incl. externe en klimaatrisico’s)
JJC past een risicogebaseerde benadering toe bij het bepalen en onderhouden van beveiligingsmaatregelen. Daarbij houden wij rekening met:
- de aard van onze dienstverlening;
- relevante dreigingen en kwetsbaarheden;
- interne en externe ontwikkelingen, waaronder afhankelijkheden van leveranciers en infrastructuur;
- omgevingsfactoren, zoals klimaatgerelateerde risico’s en verstoringen die de continuïteit van dienstverlening kunnen beïnvloeden;
- de verwachtingen van klanten en andere belanghebbenden.
Evaluatie en verbeteringen
Informatiebeveiliging is geen eenmalige activiteit, maar een continu proces. Daarom beoordelen wij periodiek de werking van ons ISMS en de getroffen maatregelen. Bevindingen uit risicoanalyses, controles, audits, incidenten en relevante wijzigingen gebruiken wij om onze dienstverlening en informatiebeveiliging verder te verbeteren.
Wilt u meer weten?
Voor meer informatie kunt u terecht bij uw vaste contactpersoon van JJC of via privacy@bisdoss.nl
Document-ID
ISMS-4-23-6
Versie
6
Datum
29-05-2026